防火墙基础知识.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《防火墙基础知识.ppt》由会员分享,可在线阅读,更多相关《防火墙基础知识.ppt(53页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、防火墙介绍中国科学技术大学网络中心张焕杰2002.05.251主要内容网络知识回顾防火墙系统简介包过滤防火墙原理在Linux系统上实现防火墙2网络知识回顾OSIRMvsTCP/IPTCP/IP地址转换IP隧道方式VPN3OSIRMvsTCP/IPOSI参考模型一个基于分层思路的模型、一种概念7层一种理论模型,可以用来分析多种网络协议TCP/IP一个特定的协议,目前大量使用4TCP/IPIP地址每个数据包都有源地址、目的地址一个IP地址指定了一台主机协议TCP、UDP、ICMP5端口对于TCP、UDP协议,区分一台服务器上的多个服务程序每台机器上有65535个不同的端口源端口、目的端口(源地址、
2、目的地址、源端口、目的端口)定义一条连接6Well-known熟知端口服务程序在特定的端口接收用户的请求这些端口大部分都被预定了,一般小于1024常用的21FTP23TELNET25SMTP80WWW53DNS(udp)161snmp(udp)68dhcp(udp)7TCP连接过程TCP数据包头部的标志Flag,6个bitURG紧急数据ACK确认标志PSH推进标志RSTreset复位标志SYN同步标志FIN结束标志8TCP连接过程AB(SYN,Ra,0)(SYN、ACK,Ra+1,Rb)(ACK,Rb+1,Ra+2)连接建立,可以传输数据9地址换换NATNAT设备客户机服务器10.0.0.1:
3、1024-202.38.64.2:8061.132.182.2:8133-202.38.64.2:8061.132.182.2:8133-202.38.64.2:8010.0.0.1:1024-202.38.64.2:80内部网络外部网络源地址转换SNAT10地址换换NATNAT设备服务器客户机10.0.0.1:80-202.38.64.2:102461.132.182.2:80202.38.64.2:102410.0.0.1:80-202.38.64.2:1024内部网络外部网络目的地址转换DNAT11NAT的用途隐藏内部网络结构节省IP地址内部地址10.*.*.*172.16.*.*-17
4、2.31.*.*192.168.*.*宽带网环境,比代理效率高12IP隧道隧道设备隧道设备Internet1.1.1.12.2.2.210.10.10.1020.20.20.2010-201-210-2013IP隧道的利用利用IP隧道,可以在公共网络上构建自己的网络,公共网络提供传输通路可以利用城域网取代传统的DDN线路优点:速度高(10Mbps)、成本低标准,路由器、防火墙支持缺点:安全性(是否信任ISP)加密时速度慢14安全问题的解决防止信息泄密加密防止对系统的入侵漏洞扫描防火墙入侵检测防止个人机器的入侵防病毒15防火墙Firewall在网络中设置一个设备,限制内部和外部网络之间的通信通过
5、这种限制,禁止某些网络中的通信,减少被攻击的可能邮件服务器所用的操作系统可能有漏洞,但是SMTP服务中有漏洞的可能性极小,仅仅开放SMTP服务就比不做任何限制安全的多16防火墙机在抵御入侵时作用侦察扫描获得控制权维持控制权掩盖踪迹和隐藏17防火墙不是万能的防火墙是提高系统安全性的一种手段通过限制通信减少系统漏洞被利用的可能,从而提高安全性无法解决应用本身缺陷的问题比如SQL漏洞配置的正确性也很重要18防火墙分类包过滤型外在表现相当于交换机(网桥)或路由器对通过它的数据包进行过滤,限制通过它的数据包性能高容易实现,很少影响现有网络结构19包过滤防火墙系统应用Internet内部网防火墙20防火墙
6、分类代理型内外网不直接通信所有通信由代理防火墙转发安全性高,可以进行根据用户、协议、操作进行复杂的控制性能低实现麻烦,每种应用都需要一个代理http/smtp/telnet/pop/ftp21防火墙分类电路级网关Socks代理内外网不直接通信所有通信由网关转发性能低实现麻烦,需要客户端支持22校园网防火墙应用包过滤用在出口,或者重点服务器地址转换用在城域网出口利用IP隧道、VPN互连代理、socks为了针对用户计费23包过滤防火墙基本功能工作模式交换模式(透明网桥)、路由模式(路由器)、混合式包过滤地址转换(路由模式下支持)用户认证日志良好的管理界面24其他功能管理端口只能通过管理端口管理系统
7、,更高的安全性黑白名单多机备份、热切换IPMAC地址绑定防止DOS攻击、端口扫描报警流量统计、计费25包过滤原理一般工作在网络层系统中定义有一组规则对经过的数据包,根据其内容逐一匹配规则如果匹配的规则的结果是拒绝,丢弃该数据包如果是允许,转发该数据包26包过滤防火墙在路由器上附带实现包过滤功能专门的设备实现基于通用平台的软件系统软件型基于专用平台的集成产品ASIC芯片实现包处理硬件型通用CPU实现包处理?27基于路由器的实现成本低能达到基本的安全性性能很难满足高速网络的要求一般低端路由器产品的CPU都不快不要在路由器上做地址转换,因为性能太差除非有广域网应用,否则不应该再购置路由器28基于通用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 基础知识
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内